View a markdown version of this page

Bukti DNSSEC tidak ada di Rute 53 - Amazon Route 53

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Bukti DNSSEC tidak ada di Rute 53

catatan

Rute 53 menggunakan aturan berikut yang mungkin berubah. Perubahan apa pun di masa depan tidak akan mengurangi postur keamanan zona Anda atau Route 53.

Ada tiga jenis bukti ketidakberadaan di DNSSEC:

  • Bukti tidak adanya catatan yang cocok dengan nama kueri.

  • Bukti tidak adanya tipe yang cocok dengan jenis kueri.

  • Bukti keberadaan catatan wildcard yang digunakan untuk menghasilkan catatan sebagai tanggapan.

Route 53 mengimplementasikan bukti tidak adanya catatan yang cocok dengan nama kueri menggunakan metode BL. Untuk informasi lebih lanjut, lihat BL. Ini adalah metode yang menghasilkan representasi kompak dari bukti dan mencegah berjalan di zona.

Dalam kasus di mana ada catatan yang cocok dengan nama kueri tetapi bukan jenis kueri (seperti kueri untuk web.example. com/AAAA tapi hanya ada web.example. com/A present), kami mengembalikan catatan NSEC minimal (berikutnya aman) yang berisi semua jenis catatan sumber daya yang didukung.

Ketika Route 53 mensintesis jawaban dari catatan wildcard, respons tidak akan disertai dengan catatan aman berikutnya, atau catatan NSEC untuk wildcard. Catatan NSEC tersebut digunakan dalam beberapa implementasi, biasanya yang melakukan penandatanganan offline, untuk mencegah tanda tangan catatan sumber daya (RRSIG) dalam respons digunakan kembali untuk memalsukan respons yang berbeda. Rute 53 menggunakan penandatanganan online untuk catatan non-DNSKEY untuk menghasilkan RRSIG khusus untuk respons yang tidak dapat digunakan kembali untuk respons yang berbeda.